本发明公开了一种基于版本控制的在线快照管理方法及系统, 属于计算机安全领域。本发明基于特定内核事件的增量快照机制能够 及时生成增量快照以记录被取证系统的状态信息,设置增量快照容量 上限,当快照占用空间超过阀值时,自动将某一时间以前的增量快照 和基快照合并成新的基快照,基快照能够通过和增量快照进行合并操 作还原到已记录的,任意时间任意地址时的虚拟机内存状态。在对快 照进行机器语言到应用语言的翻译,发现系统状态的异常改变